Cyberbeveiligingswet en Wwke gaan in per 15 augustus
17 juli 2026 - De Eerste Kamer heeft op 7 juli 2026 ingestemd met de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke). Voor Nederland een belangrijke stap in het versterken van de digitale en fysieke weerbaarheid van organisaties tegen toenemende dreigingen.
De wetten treden op 15 augustus 2026 in werking. Vanaf dat moment gelden nieuwe verplichtingen voor cyberbeveiliging voor ruim 8.000 organisaties in Nederland, waaronder ook overheidsorganisaties.
Wwke
Organisaties die onder de Wwke vallen, worden bovendien vanaf dat moment formeel aangewezen als kritieke entiteit. Op de website van de Nationale Coördinator Terrorismebestrijding en Veiligheid is meer informatie over de Wwke te vinden.
Cbw
De Cbw is de Nederlandse uitwerking van de NIS2 Directive. Organisaties die onder de Cbw vallen, krijgen onder meer te maken met:
- Registratieplicht: organisaties moeten zich registreren in het entiteitenregister via het Nationaal Cyber Security Centrum (NCSC). Na registratie kunnen organisaties aansluiten op de dienstverlening van hun Computer Security Incident Response Team (CSIRT). Daar krijgen ze producten en diensten om de weerbaarheid van de organisatie te vergroten en ondersteuning in geval van een incident.
- Zorgplicht: organisaties moeten maatregelen nemen om de risico’s voor de beveiliging van de netwerk- en informatiesystemen te beheersen. Ook moeten zij deze maatregelen nemen om incidenten te voorkomen of de gevolgen daarvan te beperken. Belangrijk onderdeel van de verplichtingen die specifiek gelden voor overheidsorganisaties, is de Baseline Informatiebeveiliging Overheid (BIO) 2. Op de NORA wordt door het CIP (Centrum Informatiebeveiliging en Privacybescherming) op basis van de vernieuwde BIO 2 de Information Security Object Repository bijgewerkt: de verzamelplaats van alle normenkaders om de BIO 2 invulling te geven.
- Meldplicht: organisaties moeten significante incidenten(link naar andere website) binnen de wettelijke termijnen melden aan hun CSIRT en bevoegde autoriteit.
- Bestuurlijke verantwoordelijkheid: het bestuur is eindverantwoordelijk voor cyberrisicobeheersing. Bestuurders moeten beschikken over voldoende kennis om risico’s en beveiligingsmaatregelen te kunnen beoordelen en volgen daarvoor een passende training.
- Toezicht en handhaving: toezichthouders controleren of organisaties voldoen aan de verplichtingen.
Kritieke dienstverlening
Op de NORA is daarnaast begonnen aan een uitwerking van de architectuur voor Kritieke overheidsdiensten, waarbij de NORA voor deze kritieke diensten is aangevuld vanuit de CBW, NIS2, BIO2 en aanpalende kaders.
3 augustus 2026 08:57:40
17 juli 2026 12:08:05
3 augustus 2026 08:57:40
4
Informatief
17 juli 2026